El cliente llega con el teléfono lleno de capturas, un relato que salta en el tiempo y la expectativa de que todo se resuelva rápido. Antes de pensar en la estrategia hay un trabajo previo que define cuánto vale ese material: ordenarlo de manera que un tercero —un perito, un analista, un fiscal— pueda seguirlo sin depender de la memoria de nadie.
Esta guía propone una forma de hacerlo. No es asesoría jurídica ni sustituye las reglas probatorias de tu jurisdicción; es un método de organización que hace más útil cualquier revisión técnica posterior.
Empieza por una entrevista estructurada
La primera conversación suele ser emocional. Conviene guiarla con las mismas preguntas en todos los casos:
- Cómo y por qué canal empezó el contacto.
- Qué plataforma, sitio o aplicación se usó, con su dirección web exacta.
- Cada pago: fecha, monto, medio, activo, red y destino.
- Qué dispositivos y cuentas del cliente estuvieron involucrados.
- Si compartió credenciales, frase semilla o acceso remoto.
- Qué hizo después: reportes al banco o al exchange, denuncias, contactos con supuestos recuperadores.
Separa hechos, evidencia e hipótesis
En un expediente desordenado las tres cosas se mezclan. El cliente afirma que “la plataforma era de tal país” y eso termina escrito como un hecho. Mantén tres capas distintas: lo que el cliente relata, lo que un archivo concreto respalda y lo que por ahora es una suposición. Cuando el análisis técnico confirme o descarte algo, sabrás qué capa actualizar.
Una estructura de carpetas que funciona
- Relato y cronología. La versión del cliente y la línea de tiempo consolidada.
- Comunicaciones. Chats exportados, correos originales, registros de llamadas.
- Transacciones. Comprobantes bancarios, retiros de exchange, TXID y direcciones.
- Plataformas y sitios. Direcciones web, capturas con fecha, perfiles, anuncios, aplicaciones.
- Reportes y denuncias. Constancias, números de caso, respuestas recibidas.
- Análisis. Informes técnicos y documentos de trabajo.
Dentro de cada carpeta, separa los originales de las copias de trabajo. Los originales no se editan, no se convierten de formato y no se abren para “arreglarlos”.
Lleva un inventario de evidencia
Cada archivo que entra al expediente recibe una línea en un inventario con, como mínimo:
- Un identificador único.
- Una descripción breve de qué es.
- Quién lo entregó y por qué medio.
- La fecha en que se recibió.
- Su hash SHA-256.
- Dónde está almacenado.
El hash es lo que permite demostrar más adelante que el archivo analizado es el mismo que se recibió. Calcularlo al momento del ingreso toma segundos; hacerlo meses después solo prueba cómo estaba el archivo ese día. En cómo preservar la evidencia digital explicamos cómo calcularlo.
Registra la custodia
Además del inventario, deja constancia de cada movimiento: quién accedió a la evidencia, cuándo, para qué y a quién se le entregó una copia. Una bitácora simple, mantenida desde el primer día, es más fácil de sostener que una explicación armada meses después.
Una sola cronología, con referencias
La cronología es el documento que más se consulta. Cada entrada debería tener fecha, hora y zona horaria, una descripción del hecho en una frase y el identificador de la evidencia que lo respalda. Si un hecho no tiene respaldo, se marca como relato del cliente. Así queda a la vista dónde el caso es sólido y dónde hay vacíos.
Arma una tabla de transacciones
Para la parte on-chain, una tabla aparte evita errores. Por cada envío: red, activo, monto, fecha y hora, dirección de origen, dirección de destino y TXID, copiados y pegados, nunca transcritos.
Añade una columna que vincule cada transacción con el mensaje o la instrucción que la originó, y otra que indique si ya fue verificada en un explorador de bloques. Esa tabla es el punto de partida de cualquier análisis de trazabilidad.
Formula preguntas concretas a la revisión técnica
Un encargo como “rastreen los fondos” produce respuestas vagas. Funcionan mejor preguntas como estas:
- ¿Hacia dónde se movieron los fondos después de cada envío?
- ¿Llegan a algún servicio identificable al que se le pueda requerir información?
- ¿Las direcciones de destino recibieron envíos de terceros que sugieran otros casos?
- ¿La evidencia técnica es consistente con la cronología del cliente?
También conviene saber qué no va a responder. El análisis on-chain no identifica personas por sí solo ni asegura la recuperación de fondos; indica rutas y puntos donde la información puede existir. Lo desarrollamos en qué pueden decirte un TXID y una dirección de wallet.
Errores frecuentes
- Trabajar sobre los únicos originales.
- Recibir la evidencia reenviada por mensajería, comprimida y sin metadatos.
- Guardar capturas recortadas, sin fecha ni fuente.
- No registrar en qué red ocurrió cada transacción.
- Dejar que el cliente siga negociando con el estafador sin documentarlo.
- Aceptar que el cliente entregue credenciales o su frase semilla a un tercero “para que rastree”.
Cuando el volumen crece
Con uno o dos casos, este método se sostiene con carpetas y hojas de cálculo. Con más, mantener hashes, bitácora y cronologías al día se vuelve la parte más frágil del trabajo.
La plataforma de CryptoForenses para abogados y bufetes reúne el expediente del caso, la evidencia con su hash SHA-256, la bitácora de cadena de custodia y un portal para el cliente. Si quieres verla, puedes solicitar una demo desde la página de contacto.